CVE-2026-56153 в Apache HTTP Server: переполнение буфера в mod_charset_lite, уязвимые версии и защита

CVE: CVE-2026-56153
Продукт: Apache HTTP Server
Дата публикации: 01.10.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,50%; процентиль 40,53%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Apache HTTP Server найдена уязвимость записи за пределами буфера в модуле mod_charset_lite. Ошибка затрагивает версии с 2.4.0 по 2.4.68 и устранена в 2.4.69.

Удалённый атакующий без аутентификации может вызвать переполнение кучи. По вектору CVSS 3.1 уязвимость оценивается в 7,5 балла (HIGH) с высоким влиянием на конфиденциальность.

Основные характеристики​


Уязвимость относится к классу повреждения памяти: запись за пределы буфера в функции finish_partial_char модуля mod_charset_lite. Атака возможна удалённо, без аутентификации, и может привести к раскрытию данных.

  • Тип ошибки: CWE-787 — запись за пределами буфера.
  • CVSS 3.1: 7,5 (HIGH), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N — сетевая атака без аутентификации и взаимодействия с пользователем; влияние на конфиденциальность высокое, целостность и доступность не затронуты.
  • EPSS: 0,50% (процентиль 40,53%) — низкая прогнозируемая вероятность эксплуатации в ближайшие 30 дней.
  • Затронутые версии: с 2.4.0 по 2.4.68 включительно.
  • Исправление: версия 2.4.69.

Какие продукты и версии затронуты​


Уязвимость присутствует в Apache HTTP Server версий с 2.4.0 по 2.4.68 включительно. Исправление выпущено в версии 2.4.69.

Для достижимости ошибки модуль mod_charset_lite должен быть загружен и задействован в конфигурации сервера. Если модуль не используется, поверхность атаки отсутствует, но обновление всё равно рекомендуется.

Причина уязвимости​


Ошибка находится в функции finish_partial_char модуля mod_charset_lite. Этот модуль выполняет преобразование кодировок символов в HTTP-ответах или запросах.

При обработке потока байтов модуль может буферизовать частичные многобайтовые символы. Функция finish_partial_char завершает обработку накопленного неполного символа. Если границы буфера рассчитаны неверно, запись выходит за его пределы.

Точные условия срабатывания в официальных источниках не раскрыты. Название функции указывает на обработку неполных последовательностей символов, но детали зависят от конкретной конфигурации.

Как работает атака​


mod_charset_lite преобразует кодировки данных, проходящих через сервер. При обработке поток разбивается на символы; если символ обрезан на границе пакета, он сохраняется во временном буфере.

Функция finish_partial_char вызывается для завершения обработки такого частичного символа. Из-за ошибки в расчёте размера буфера запись может выйти за границы и повредить соседние области кучи.

Повреждённые данные могут затем попасть в ответ сервера, что потенциально приводит к раскрытию содержимого памяти. Точный механизм эксплуатации в официальных источниках не описан, но вектор CVSS указывает на высокое влияние на конфиденциальность.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимы следующие условия:

  • Модуль mod_charset_lite загружен и задействован в конфигурации сервера.
  • Атакующий имеет сетевой доступ к серверу и может отправлять HTTP-запросы.
  • Аутентификация не требуется — вектор CVSS указывает на отсутствие привилегий (PR:N).

Возможный сценарий атаки​


Атакующий отправляет специально сформированный HTTP-запрос, который обрабатывается модулем mod_charset_lite. В ходе обработки неполной последовательности символов происходит запись за пределы буфера.

Это может привести к повреждению кучи и последующему раскрытию фрагментов памяти в ответе сервера. Точный сценарий зависит от конфигурации и версии, но общий принцип — удалённая отправка вредоносного запроса без аутентификации.

Есть ли публичный эксплойт​


В доступных официальных источниках сведения о публичных эксплойтах для CVE-2026-56153 отсутствуют. Отсутствие готового эксплойта не означает, что уязвимость не может быть использована. Техническое описание ошибки доступно, но детали эксплуатации не раскрыты.

Признаки эксплуатации​


Специфичных индикаторов компрометации для этой уязвимости не опубликовано. Следует обращать внимание на необычные запросы с некорректными последовательностями байтов, а также на аномалии в работе сервера: неожиданные ответы, сбои или перезапуски дочерних процессов. Эти признаки неспецифичны и могут указывать на другие проблемы.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации можно использовать следующие меры:

  • Мониторинг журналов доступа и ошибок на предмет подозрительных запросов с некорректными кодировками.
  • Контроль стабильности процессов httpd: частые перезапуски или падения могут свидетельствовать о попытках вызвать переполнение.
  • Использование систем обнаружения вторжений (IDS) для выявления аномального сетевого трафика.

Эти меры неспецифичны и не гарантируют обнаружение атаки.

Как проверить свою версию​


Для проверки версии Apache HTTP Server выполните одну из команд:

Код:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null

Вывод покажет версию сервера. Если версия ниже 2.4.69, сервер уязвим.

Исправление​


Для устранения уязвимости обновите Apache HTTP Server до версии 2.4.69 или более поздней. Обновление доступно на официальной странице уязвимостей Apache.

Проверьте, используется ли модуль mod_charset_lite. Если он не нужен, его можно отключить, но это не заменяет обновление.

Временные меры защиты​


Если немедленное обновление невозможно, временной мерой может быть отключение модуля mod_charset_lite при условии, что он не используется в конфигурации. Это не официальный обходной путь и не гарантирует защиту, если модуль требуется для работы. Наиболее надёжное решение — установка обновлённой версии.

Как проверить устранение уязвимости​


После обновления проверьте версию сервера командами из раздела «Проверка версии». Убедитесь, что версия не ниже 2.4.69. Если модуль mod_charset_lite был отключён, проверьте, что он действительно не загружен в конфигурации.

Вывод​


CVE-2026-56153 — уязвимость записи за пределами буфера в модуле mod_charset_lite Apache HTTP Server. Она затрагивает версии с 2.4.0 по 2.4.68 и позволяет удалённому атакующему без аутентификации вызвать переполнение кучи, что может привести к раскрытию конфиденциальной информации.

Исправление выпущено в версии 2.4.69. Рекомендуется обновить сервер. Если обновление невозможно, рассмотрите отключение модуля, если это допустимо.

Официальные источники​


  1. NVD — CVE-2026-56153
  2. FIRST EPSS — CVE-2026-56153
  3. Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project

История обновлений статьи​


  • 04.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ